x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

УПРАВЛЯЙТЕ КИБЕРБЕЗОПАСНОСТЬЮ С УВЕРЕННОСТЬЮ –

Стратегическая оценка и контроль защищённости информационной инфраструктуры

Во исполнение Указа Президента РФ № 250 и требований регуляторов: прозрачность, соответствие и снижение рисков для бизнеса

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
12.06.2026 116 4 мин.

Атака «agentjacking» заставляет агентов искусственного интеллекта выполнять вредоносный код

Исследователи в области кибербезопасности описали, по их словам, новый тип атак, позволяющий обманом заставить агенты искусственного интеллекта (ИИ) запускать произвольный код на компьютерах разработчиков.

Эта атака, получившая название Agentjacking от Tenet Security, может быть запущена с помощью поддельного отчета об ошибке, созданного с использованием Sentry — платформы с открытым исходным кодом для отслеживания ошибок и мониторинга производительности.

«Атака использует критический архитектурный недостаток на стыке механизма приема событий Sentry (который принимает произвольные данные от любого пользователя, имеющего DSN) и сервера Sentry MCP (который возвращает эти данные агентам ИИ в качестве доверенного системного вывода)», — заявили исследователи в области безопасности Рон Бобров, Барак Стернберг и Нево Поран.

Идея заключается в том, чтобы внедрить специально сформированные входные данные в события ошибок Sentry, которые затем интерпретируются кодирующими агентами, такими как Claude Code и Cursor, как легитимные шаги диагностического решения и запускают код, контролируемый злоумышленником.

Успешная атака такого рода может привести к раскрытию конфиденциальных данных, включая переменные среды, учетные данные Git, URL-адреса частных репозиториев и идентификационные данные разработчиков, без необходимости прибегать к таким методам, как фишинг или предварительное взломание сервера.

Проблема коренится в неявном доверии, связанном с подключением к внешним сервисам с использованием Model Context Protocol (MCP). Поскольку агент ИИ не способен отличить событие ошибки, сгенерированное реальным сбоем приложения, от события, внедренного злоумышленником, это создает путь для выполнения произвольного кода при обработке агентом ответа.

Цепочка атак, разработанная Tenet, выглядит следующим образом:

Злоумышленник находит Sentry Data Source Name (DSN) цели — общедоступные учетные данные только для записи, встроенные в веб-сайты.

Злоумышленник отправляет вредоносное событие ошибки на конечную точку приема данных Sentry посредством запроса POST, используя DSN.

Внедренное событие содержит «тщательно отформатированный Markdown» в поле сообщения и именах контекстных ключей. Когда сервер Sentry MCP возвращает это событие агенту ИИ, оно отображается как структурированный контент, визуально идентичный системному шаблону Sentry.

Когда разработчик просит своего агента по кодированию ИИ «исправить нерешенные проблемы Sentry» (или дает аналогичную команду), агент запрашивает Sentry через MCP и получает вредоносное событие.

Агент выполняет вредоносный код, который запускается с полными привилегиями разработчика.

«Злоумышленник никогда не затрагивает инфраструктуру жертвы», — пояснили исследователи. «Вредоносная инструкция поступает под видом легитимного «Решения» внутри обычной ошибки. Когда разработчик просит своего ИИ-агента исправить проблему Sentry, агент воспринимает команду злоумышленника как надежное руководство и запускает ее — с привилегиями самого разработчика, на его собственном компьютере».

Agentjacking выделяется тем, что нацелен на ИИ-агента, которому доверяет разработчик, и использует DSN Sentry в качестве отправной точки. Кроме того, вставка Markdown реализована таким образом, что агент не может отличить ее от легитимных рекомендаций Sentry.

Компания, занимающаяся кибербезопасностью ИИ, заявила, что обнаружила по крайней мере 2 388 организаций, уязвимых для вставки действительных DSN, и что она провела контролируемое тестирование атаки на более чем 100 организациях, достигнув 85% успешности эксплуатации вставленных ошибок в некоторых из наиболее широко используемых помощников по кодированию на базе ИИ.

Sentry, со своей стороны, признала наличие проблемы, но решила не исправлять ее, заявив, что это «технически необоснованно». Однако, как сообщается, компания активировала глобальный фильтр контента, который блокирует «определенную строку полезной нагрузки».

«В то время как предприятия спешат внедрять агенты кодирования на базе ИИ, это исследование доказывает, что сами агенты теперь являются поверхностью атаки — обращенной против разработчиков, которые им доверяют, используя лишь данные, которые эти организации публикуют о себе», — сказал Тенет. «Атака обходит EDR, WAF, IAM, VPN, Cloudflare и брандмауэры — потому что нет ничего вредоносного, что можно было бы обнаружить. Каждое действие в цепочке авторизовано».

Новость дополняется...
Источник: https://thehackernews.com/2026/06/agentjacking-attack-tricks-ai-coding.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

КОНТРОЛИРУЙ РИСКИ:

Пентест для защиты бизнеса

Реалистичная проверка устойчивости ваших систем.

Протестировать

ПОСЛЕДНИЕ НОВОСТИ